加载中...

| 类型 | 数据链路层 / 网络层协议 |
| 发布年 | 1982(RFC 826) |
| 作用范围 | 同一广播域(局域网内) |
以太网帧需要目标 MAC 地址才能在局域网内投递,但应用程序只知道 IP 地址。ARP 的过程:设备 A 想发包给 192.168.1.5,先查自己的 ARP 缓存,没有就发一个广播(目标 MAC 为 FF:FF:FF:FF:FF:FF)问「谁是 192.168.1.5?」,持有该 IP 的设备 B 单播回复「是我,我的 MAC 是 XX:XX:XX:XX:XX:XX」,A 把这个映射存入缓存(通常几分钟有效)。
ARP 只在同一广播域内有效,跨网段的通信不用 ARP,数据包会被发往默认网关的 MAC 地址,由路由器负责转发。[1]
ARP 完全没有认证机制,任何人都可以发送 ARP Reply 声称某个 IP 属于自己的 MAC。ARP 欺骗(ARP Spoofing)利用这点:攻击者同时告诉受害者「网关的 MAC 是我」,告诉网关「受害者的 MAC 是我」,把自己插入中间,实现中间人攻击(MITM),可以监听或篡改流量。
对策有多种:交换机支持 动态 ARP 检测(DAI),结合 DHCP Snooping 建立 IP-MAC 绑定表,不在表里的 ARP 包直接丢弃;静态 ARP 绑定在高安全场景也可用,但管理麻烦。IPv6 用 NDP(邻居发现协议)替代 ARP,可配合 SeND(安全邻居发现)提供密码学保护。

| 类型 | 数据链路层 / 网络层协议 |
| 发布年 | 1982(RFC 826) |
| 作用范围 | 同一广播域(局域网内) |
登录 后参与讨论
暂无讨论,来发表第一条评论吧